
Rust in-memory dumper
Проверьте безопасность учётных данных локального центра безопасности Windows с помощью этого замечательного инструмента.
Декодер дампов в комплекте: https://github.com/ruggi99/combine-decoder
Переработав Rust-библиотеку safetydump (огромное спасибо автору!!!), я смог ЛЕГКО обойти все контрмеры, внедрённые большинством EDR, за исключением Kaspersky EDR и TrendMicro (новое обнаружение, появившееся пару часов назад)
Ещё год назад dbghelp!MiniDumpWriteDump с пользовательским callback-вызовом можно было использовать для обхода большинства антивирусных/EDR-решений.
Теперь большинство из них ЛЕГКО распознают статически или поведенчески паттерн использования системных API в программах, написанных на таких языках, как C++, Delphi и C#. (впрочем, это всё ещё может быть возможно благодаря недокументированному NtOpenProcessEx, но это уже другая история)
Если у вас есть реализация на Go, пожалуйста, дайте мне обратную связь. Я работаю над ней, но у меня всё ещё есть некоторые баги, связанные с размером памяти
Я подозреваю, что до сих пор нет способа отслеживать callback в MiniDumpWriteDump, и вся защита от возможного дампа учётных данных через эту технику возложена на детектирование с помощью машинного обучения.



Сделано благодаря
Множество фрагментов кода взято из
Я не несу ответственности за любое неправомерное использование этого инструмента. Он предназначен для исследований и тестирования безопасности.
Единственные эффективные меры смягчения (о которых я знаю) против этой суб-техники — RunAsPPL и CredentialGuard, но включить эти опции не всегда возможно.